安当OTP:手机令牌还是硬件令牌?一篇把三年TCO算清楚的选型账
2026/9/2 12:55:47 网站建设 项目流程

一、为什么"选哪种令牌"本质上是一道财务题

很多团队在百度搜索"动态口令方案"时,真正想确认的并不是TOTP的时间同步原理,而是一个很朴素的问题:一千人的企业上OTP,三年到底要花多少钱?手机令牌和硬件令牌哪个更划算?

这个问题之所以难回答,是因为绝大多数报价单只暴露了最表层的那一层价格——要么是每人每月的订阅费,要么是硬件令牌的采购单价。而真正决定三年总账的,是那些从来不出现在报价单上的东西:员工换机时的迁移工时、令牌丢失后的补办流程、异地分支的物理分发物流、每年被锁死账号产生的IT工单、电池到期时的整批换发、以及台账管理占用的运维人力。

动态口令(OTP,One-Time Password)本身是一个成熟到几乎没有技术悬念的东西。基于OATH TOTP标准,客户端与服务端共享一个base32编码的密钥,双方各自用当前时间片(通常30秒)与密钥做一次HMAC运算,截断成6位数字。算法可以是SHA1、SHA256、SHA512,也可以是国密SM3。真正有悬念的是承载这个算法的形态——它长在手机App里,还是长在一块带屏幕的塑料壳里,还是长在一条运营商短信里。

形态的选择,决定了后续三到五年里你要持续付出什么样的成本。本文就把这笔账彻底算开。

需要提前声明:下文出现的所有单价、工单量、人力折合费率,都是为说明测算方法而设定的示例假设,不同行业、不同规模、不同地区的实际数字会有显著差异。请把它当成一张可以替换参数的模型模板,而不是一份报价。

二、手机令牌的成本结构:免费的表象下藏着四类持续支出

手机令牌(软件令牌)的第一印象是"免费"——App是免费的,员工用的是自己的手机,企业连设备都不用买。这个印象不能说错,但它只覆盖了采购这一栏。

2.1 App分发与激活成本

手机令牌需要在员工手机上完成一次"绑定":管理员在后台生成一条用户记录,产出一个二维码或激活链接,员工用自己的手机扫码,令牌App完成密钥写入并生成第一个口令。

单看动作很简单,但落到组织层面,成本由四部分组成:

  • 激活物料制作:图文指引、短视频、FAQ文档,一次性投入,约2到3个人日;
  • 激活过程本身:成熟流程下平均每人8分钟(含找二维码、装App、扫码、试登录、失败重试);
  • 答疑与兜底:首次批量激活通常有5%到10%的人需要人工介入(老机型不兼容、系统权限拦截、扫码失败、误删App);
  • 后置推广:分批推行时,每批都要重复一轮宣贯。

按内部人力折合150元/小时估算,首次激活的综合成本约为每人20元。一千人就是两万元,还不包括组织这次推行所消耗的行政协调成本。

2.2 BYOD带来的隐性代价

手机令牌天然依赖自带设备(BYOD)。BYOD省下了硬件采购费,但引入了三类别的成本:

设备不可控。企业无法强制员工手机的操作系统版本、安全补丁级别、是否越狱或root。一旦手机中毒、被植入恶意App,软令牌的种子密钥理论上存在被导出的可能。这不是危言耸听,而是金融行业普遍对大额交易仍保留硬件令牌或独立设备的原因。

可用性不可控。手机没电、手机丢了、系统升级后App被清理、飞行模式下时间不准——任何一项都会让员工"登不进去"。

政策摩擦。部分涉密单位、产线车间、洁净厂房、金融交易室明确禁止携带手机进入。这些场景不是"手机令牌体验差",而是"手机令牌根本不可用"。

2.3 换机与迁移:最容易被漏算的一项

员工换手机的频率远高于采购方的想象。按国内企业终端的平均节奏,年换机率取25%到30%是一个合理的保守值。

换机意味着一次完整的重新绑定:旧手机上的种子失效,管理员在后台重置该用户,员工在新手机上重新扫码。这个动作平均15分钟(含找激活码、重新验证身份、等待管理员响应)。更麻烦的是过渡期——很多人是在拿到新手机后才想起令牌没迁,此时旧手机已经被清空回收,只能走人工申诉流程,工单时长直接翻倍。

按1000人、年换机率25%、单次15分钟人力成本、三年测算,换机迁移的累计成本约为9元/人。这个数字看着小,但它是一个永不终止的循环支出——只要员工在换手机,这笔钱就要一直花。

2.4 推送与网络依赖

严格来说,TOTP手机令牌本身是离线工作的——它只是用手机时钟和本地种子做HMAC,不需要联网。这一点是很多人的误解,也让手机令牌在对网络环境的依赖上比推送式认证轻得多。

但如果企业选择的是推送确认(在手机上点一下"是我")而非口令输入,情况就变了:推送依赖公网通道、依赖App常驻后台、依赖厂商推送服务在国内Android生态上的到达率。国内Android生态缺少统一推送通道,保活问题会让推送到达率出现波动,由此产生的"收不到推送"工单会显著高于纯TOTP方案。

选型时要明确一件事:离线可算的TOTP口令,与依赖网络的推送确认,是两种完全不同的成本与可靠性模型。如果场景里有弱网、离线、地下室机房、产线,优先选前者。

2.5 丢失与补办流程

手机丢失的处置流程包括:员工报案或报备、管理员在后台冻结该用户令牌、身份核验(这一步往往要线下或电话确认,防止冒领)、重新绑定、临时通行方案。

单次处置的综合成本按1个工时计(150元)是保守的。按年丢失/重置率8%计,1000人每年80次,三年240次,折合每人每年12元。

2.6 员工接受度:最难量化的成本

员工接受度不进财务报表,但它直接影响推行成功率与IT口碑。手机令牌的接受度优势在于"不用多带一个东西",劣势在于"要在我私人手机上装公司的App"——部分员工对此有隐私抵触。

反感情绪会转化成两类成本:一是推行阻力导致项目延期(安全项目最怕半途而废,半途而废意味着两套体系并行维护);二是绕过行为(员工把种子截图存相册、把口令写在便签上、两个人共用一个令牌),绕过行为会直接把安全收益归零。

三、硬件令牌的成本结构:看得见的贵,但也有看不见的省

硬件令牌的账更容易算,因为它几乎每一项都能对应到一张发票。但正因为看得见,它也更容易在采购评审会上被砍掉。

3.1 采购单价

6位OTP、带LCD屏、纽扣电池供电的硬件令牌,在千片量级的采购价通常在50到80元区间(本文示例取60元)。价格差异主要来自:是否支持国密算法、是否有按键触发、屏幕尺寸、是否支持事件型OTP(HOTP)、防水防尘等级、以及是否要求种子在安全芯片内不可导出。

需要特别注意的是种子不可导出这一项。低价令牌的种子可能存在普通Flash中,可被读取复制;带安全芯片的令牌能保证种子在芯片内生成且永不出芯片。前者便宜,但一旦发生种子批量泄露,等于整个双因素体系被架空——这个风险是对冲掉全部采购价差后还绰绰有余的。

3.2 发放与回收物流

硬件令牌是一个"物理资产",物理资产就要走物理流程:

  • 发放:出库登记、贴标签、按分支机构分装、快递或内部送达、签收留痕,综合约15元/人次;
  • 异地分支:外地厂区的发放周期以天计,紧急入职的人可能要等一周;
  • 回收:员工离职时必须回收令牌,回收率做不到100%,未回收的令牌要做后台注销(这又是一次工单);
  • 跨境/跨厂区:涉及跨省、跨国的企业,物理分发还要叠加清关与合规问题,这是一笔纯增量的麻烦。

3.3 电池寿命与到期换发

这是硬件令牌最刚性的成本项。OTP令牌的电池通常设计为3到5年寿命,到期即整批失效。也就是说,第4年或第6年,你要把整个流程重走一遍:重新采购、重新分发、重新绑定、重新回收。

更糟的是,电池寿命到期是可预期的、批量的、同期的——同一批采购的令牌会在相近时间集中失效。如果没有提前规划,会出现某个月份大量员工集中登不进去的运维事故。成熟的做法规避方式是分批采购、错开批次,让换发工作摊平到多个季度。

3.4 库存管理与台账

硬件是有库存的:安全库存要备多少?不同批次的种子对应关系怎么记?未发放的令牌怎么保管(这东西本质是密钥载体,不能随便放在抽屉里)?报废令牌怎么销毁?

按1000人规模,台账与库存管理按每年8个工时计(盘点、对账、报废处理),折合约1.2元/人/年。数字不大,但它是永久性的管理负担,而且规模越大越难做——三五千人的企业如果台账靠Excel维护,出错只是时间问题。

3.5 丢失补办成本

硬件令牌的丢失率通常低于手机(因为它只有一个用途、体积小、常挂钥匙串上,反而不容易丢),按年6%计。补办成本包括:新令牌成本60元、快递与发放15元、后台重新绑定工单15元,合计约90元/次。

3.6 硬件令牌被低估的优势

说完成本,也要说清楚硬件令牌为什么在很多场景里不可替代:

  • 无手机场景可用:产线工人、机房值守、洁净车间、涉密区域,手机不能带入但令牌可以挂工牌上;
  • 不依赖员工设备:企业完全掌控载体,可以做统一的安全基线;
  • 离线可用:纯本地运算,断网、飞行模式、电磁屏蔽环境下照常出码;
  • 身份可追溯:令牌有唯一序列号,能精确对应到人,物理意义上"这个东西在你手上";
  • 认知清晰:对非技术岗位员工,"按一下这个东西出个码"比"打开某个App找某个入口"的学习成本低;
  • 合规友好:作为"密码技术实现的鉴别因素",在等保测评与密评中比短信验证码更容易被认可。

四、三年与五年TCO测算:把模型跑一遍

4.1 测算前提(示例假设)

参数取值说明
企业规模1000人全员启用OTP
内部人力折合成本150元/小时IT支持人员全负荷成本
单次工单平均成本50元平均处理20分钟
手机令牌年换机率25%单次迁移15分钟
手机令牌年工单率0.35单/人/年含迁移、重装、锁死
手机令牌年丢失重置率8%单次1工时
硬件令牌采购单价60元/个千片量级,带安全芯片
硬件令牌发放成本15元/人次含物流与登记
硬件令牌年丢失率6%单次综合90元
硬件令牌电池寿命3年第4年整批换发
本地化服务端一次性8万元 + 年维保15%软件授权,服务器资源复用现有
手机令牌SaaS订阅144元/人/年含服务端与用户授权
用户买断授权30元/人一次性永久授权

4.2 三年TCO对比(1000人规模)

下表为四种典型组合的三年累计成本,单位为人均元:

成本项A:手机令牌 + SaaS订阅B:手机令牌 + 本地化买断C:硬件令牌 + 本地化买断D:短信口令(高频)
服务端/平台432(含在订阅)11611620(网关服务费)
用户侧授权0(含在订阅)3000
载体采购00600
发放与物流00150
首次激活20200(出厂预置)0
换机迁移9900
丢失/补办1212160
台账与库存0040
日常工单53533875
通信费00091
三年账面人均526240249186
三年总额(万元)52.624.024.918.6

注:D组合按每人每个工作日2次登录、单价0.05元/条、到达失败重发系数1.15测算。

只看账面,D最便宜,B和C接近,A最贵。但这恰恰是TCO测算最容易误导人的地方——账面成本不等于决策成本。

4.3 风险与合规调整后的对比

把三类"不在账面上但一定会发生"的成本计入后,结论会明显变化:

调整项ABCD
三年账面总额(万元)52.624.024.918.6
合规返工风险(一次性20万×不通过概率)00012.0(按60%概率)
账号接管期望损失(年化5%概率×30万单次处置)1.51.51.54.5
生产中断损失(到达延迟导致的业务阻塞)0003.0
三年风险调整后总额(万元)54.125.526.438.1

注:合规返工风险指短信验证码未被视为"密码技术实现的鉴别因素"而需返工重建第二因子的情形;账号接管概率为1000人规模下的示例假设。

调整后排序变成:B(手机令牌+本地化买断)< C(硬件令牌+本地化买断)< D(短信)< A(手机令牌+SaaS订阅)

4.4 五年TCO:换发周期改变结论的边界

把时间拉长到五年,硬件令牌的电池换发周期正式进入账单:

成本项A:手机+SaaSB:手机+买断C:硬件+买断
服务端/平台720140140
用户授权0300
载体采购0060
发放与物流0015
到期整批换发(第4年)0075
首次激活20200
换机迁移16160
丢失/补办202027
台账与库存006
日常工单888863
五年人均(元)864314386
五年总额(万元)86.431.438.6

五年维度上,B与C的差距从9千元拉大到7.2万元——差距扩大的核心原因是硬件令牌在第4年的整批换发。

4.5 规模敏感度:结论会随人数翻转

本地化服务端是一次性投入,需要在用户数上摊薄。这个分摊效应会让不同规模的结论完全不同:

规模服务端分摊(元/人,含3年维保)更优选择原因
200人580A(手机+SaaS)本地化分摊过重,订阅更划算
500人232A 与 B 接近临界区,看是否有现成服务器资源
1000人116B(手机+买断)分摊后买断优势明显
3000人39B,且优势扩大买断边际成本趋近于零
8000人以上15B + 混合部署硬件令牌可定向投放到高敏岗位

一个实用的经验规则:500人以下优先考虑SaaS订阅,1000人以上认真评估买断授权,500到1000人之间取决于你是否有现成的服务器资源与运维人力。而硬件令牌的成本与规模基本线性(就是单价×人数),规模不会带来摊薄效应,这是它在大规模场景下的结构性劣势。

五、SaaS订阅 vs 买断授权:两种付费模型的真实取舍

5.1 SaaS订阅的优劣

优势:

  • 无前期资本支出(CapEx转OpEx),预算审批更简单;
  • 无需自备服务器、数据库、高可用架构,也无需自己做备份与升级;
  • 上线周期以天计,适合合规窗口期紧张的项目;
  • 扩容弹性好,人数波动大的企业(季节性用工、项目制组织)不必为峰值买单。

劣势:

  • 长期成本随人数线性增长,且永不停止——五年付出去的钱可以买好几套本地化系统;
  • 数据在第三方(即使是加密的),对数据不出域有硬性要求的行业不友好;
  • 依赖厂商的服务连续性:厂商涨价、停服、被收购都是实际存在的风险;
  • 定制能力受限,与内部系统深度集成的灵活度不如本地化。

5.2 买断授权的优劣

优势:

  • 长期TCO显著更低,尤其是用户数超过1000人后;
  • 数据完全自主,密钥、种子、日志都在自己手里,符合数据主权与不出域要求;
  • 可深度定制,与企业自有身份源、工单系统、审计平台打通;
  • 不受厂商订阅政策变动影响。

劣势:

  • 前期一次性投入需要走资本预算流程;
  • 需要自备高可用架构、备份策略、升级窗口与运维人力;
  • 版本升级可能需要额外付费或重新实施;
  • 扩容虽然边际成本低,但硬件资源与运维能力要提前规划。

5.3 两种令牌形态下的付费模型匹配

把付费模型与令牌形态交叉,可以得到一个清晰的匹配结论:

组合适合规模适合场景主要风险
手机令牌 + SaaS200至800人快速合规、无专职运维、人数波动长期费用累积、数据在第三方
手机令牌 + 买断1000人以上长期成本敏感、有运维能力、数据不出域前期投入、需自备高可用
硬件令牌 + SaaS较少见需要硬件载体但不想自建服务端双重成本叠加,通常不划算
硬件令牌 + 买断全规模无手机场景、高敏岗位、强合规行业换发周期、物流与台账

可以看到,硬件令牌与SaaS订阅的组合通常是不划算的——你既付了硬件的钱,又付了订阅的钱。硬件令牌天然匹配买断模式,因为它的成本结构里一次性支出占比本来就高。

六、短信口令:看起来最便宜,实际最贵

很多团队在百度搜索"短信验证码成本"时,真正想确认的是"既然短信这么便宜,为什么还需要动态口令"。这个问题值得单独讲透。

6.1 按条计费:便宜的前提是低频

短信单价看起来极低(示例取0.05元/条),但它是按次付费,而手机令牌与硬件令牌是一次性付费后无限次使用

登录频率是决定性的变量:

使用频率月次数/人年通信费/人三年通信费/人
低频(每周1次)42.47.2
中频(每个工作日1次)2213.239.6
高频(每个工作日2次)4426.479.2
极高频(含重认证,每天4次)8852.8158.4

一旦OTP被用于堡垒机跳板、GitLab拉取、数据库客户端连接这类高频动作,短信的通信费会迅速超过任何一次性的令牌采购成本。而且这笔钱是每年都要付的、随业务量增长而增长的

6.2 到达率与延迟:真正的隐形成本

短信的到达率从来不是100%。通道拥堵、运营商拦截、国际漫游、虚拟运营商号码被限、手机欠费、安全软件拦截,任何一项都会让员工"收不到码"。

由此产生的成本包括:

  • 直接工单:收不到码导致的登录阻塞,是IT工单里占比很高的一类;
  • 业务中断:财务月结、生产报工、订单提交这类时点敏感的操作被卡住,损失远超工单成本;
  • 通道冗余:为提高到达率通常要接双通道甚至三通道,通道成本直接翻倍,且要维护通道切换逻辑;
  • 风控反制成本:为防止短信轰炸(攻击者用脚本反复触发验证码,消耗你的短信费并骚扰用户),要额外做图形验证码、频率限制、IP画像,这些都是开发与运维成本。

6.3 被劫持风险:短信最致命的短板

短信验证码的安全短板是结构性的,不是靠加风控能彻底解决的:

  • SIM卡劫持:攻击者通过社会工程学从运营商处补办受害者的SIM卡,短信直接改道;
  • 短信嗅探:利用运营商网络的已知弱点,在空口侧截获短信;
  • 手机号携号转网风险:号码转移过程中的窗口期存在被利用的空间;
  • 钓鱼中转:攻击者搭建一个假登录页,把用户收到的真实验证码实时中继到真系统,完成一次完整的中间人登录。手机令牌同样面临钓鱼中转,但TOTP 30秒失效的窗口更窄,攻击实施难度更高;
  • 终端侧读取:恶意App申请短信读取权限,直接读走验证码。

正因如此,行业普遍不再把短信视为可靠的第二因子,而把它定位为兜底通道初次激活的验证手段

6.4 合规上不被推荐作为唯一因素

在合规层面,还有一个更硬的约束:等保2.0要求身份鉴别采用两种或两种以上组合的鉴别技术,且其中至少一种应当采用密码技术来实现。短信验证码依托的是运营商信道,不属于密码技术的范畴,因此在测评中通常不能被认定为那个"密码技术实现的因素"。

这意味着:如果企业只用"口令 + 短信验证码",在等保测评与密码应用安全性评估中存在通不过的风险,一旦通不过就要返工重建——这正是前文风险调整表里那笔12万元返工成本的来源。

6.5 短信的正确位置

短信不是不能用,而是要放对位置:

  1. 兜底通道:员工令牌丢失、手机没电时的应急通道,配合严格的身份核验与次数限制;
  2. 首次激活验证:令牌绑定前验证手机号归属;
  3. 外包与临时人员:合作周期短、发放硬件令牌不划算、又不适合装企业App的人群;
  4. 低频外部用户:客户、合作伙伴的低频登录。

关键是:短信可以当备胎,不能当主胎。

七、混合部署策略:不要试图用一个方案覆盖所有人

真实的选型结论几乎从来不是"全部手机令牌"或"全部硬件令牌",而是分层。

7.1 分层模型

人群推荐形态理由
内部正式员工(有智能手机)手机令牌TCO最低,接受度最高,无物流
高敏岗位(财务付款、运维管理员、数据库管理员、代码仓库管理员)硬件令牌抗钓鱼与抗终端攻击能力更强,载体可控
无手机/禁手机场景(产线、机房、洁净车间、涉密区)硬件令牌手机令牌不可用
弱网/离线环境(野外站点、轨交外场、地下机房)硬件令牌纯本地运算,不依赖网络与推送
外包与临时人员短信兜底 + 短期有效周期短,发放与回收成本高
外部合作伙伴/客户短信兜底或推送不宜强制安装企业App
高管与决策层硬件令牌 + 应急流程被针对性攻击概率最高,且登录失败代价大

7.2 分层的前提:一个后台同时管多种形态

分层部署能否落地,取决于服务端是否能在一个后台内同时管理手机令牌、硬件令牌与短信通道,并按用户组下发不同策略。如果三种形态需要三套后台、三份台账、三种管理员操作界面,那么分层带来的管理成本会超过它节省的钱。

以安当OTP为例,其服务端支持一个后台对接多个应用与多种令牌形态,硬件令牌出厂预置种子、手机令牌扫码自注册、短信作为兜底通道,策略按用户组下发——这种一体化后端是混合部署能真正省钱的前提条件。

7.3 应急通道必须预先设计

无论选哪种形态,都要预先设计"令牌不可用"的应急流程,否则第一个丢令牌的高管就会让整个项目陷入被动。应急流程的建议配置:

  • 管理员持有一次性应急码(预先生成、打印密封、双人保管、使用即失效并留痕);
  • 短信兜底通道,配合电话身份核验与次数限制;
  • 临时令牌:为紧急场景预先绑定一枚备用硬件令牌,激活即用,事后回收;
  • 所有应急操作必须进审计日志,且单独告警——应急通道是最容易被滥用的后门。

八、决策矩阵:把选型变成打分表

下面这张矩阵可以直接用于选型评审。每个维度按1到5打分,5表示该方案在这一维度表现最好,再乘以权重求和。

决策维度权重手机令牌硬件令牌短信
三年TCO(1000人)20%542(账面)
五年TCO(1000人)15%532
前期投入门槛10%5(SaaS)25
无手机场景覆盖15%153
离线弱网可用性10%4(TOTP)52
抗钓鱼/抗劫持10%341
合规认可度10%451
运维复杂度5%42(物流台账)3
员工接受度5%435

加权结果(示意):手机令牌约3.9,硬件令牌约3.9,短信约2.1。手机令牌与硬件令牌在总分上接近,真正的分水岭不在分数,而在你的人群结构里有多少"手机不可用"的人。

一个直接的判断规则:

  • 无手机/禁手机人群占比 < 5%,且无强监管要求 → 主用手机令牌,高敏岗位配少量硬件令牌;
  • 无手机/禁手机人群占比 5% 到 30% → 混合部署,按岗位分层;
  • 无手机/禁手机人群占比 > 30%(劳动密集制造、产线为主) → 主用硬件令牌,办公人群用手机令牌补充。

九、分阶段替换路径

如果企业现在已经有一套OTP体系(比如早期采购的硬件令牌,或者纯短信),建议按下面五个阶段迁移,避免一刀切带来的运维事故。

阶段一(1至2周):盘点与基线。
清点当前令牌形态、数量、有效期分布、用户组映射、对接的应用清单(堡垒机、远程接入、云桌面、GitLab、业务系统等)、年工单量与工单类型分布。没有基线的TCO测算都是拍脑袋。

阶段二(2至4周):策略分层与试点。
选定一个非关键用户组(如IT部门自身或某个业务部门)做试点,同时跑通手机令牌与硬件令牌两条链路,验证激活流程、应急流程、审计日志。试点期的关键产出是真实的激活耗时与工单量,用实测值替换掉前文的示例假设。

阶段三(1至2个月):分批推行。
按部门分3到5批推行,每批间隔一周,留出问题回滚窗口。推行时同步上线自助服务门户(自助重置、自助绑定),这是降低工单量最有效的单一手段——很多企业的OTP工单里有超过一半是"帮我重置一下令牌"这种完全可以自助化的请求。

阶段四(3至6个月):旧体系并行与收敛。
新旧体系并行运行,旧令牌逐步到期自然淘汰,不要强行一次性作废。并行期内要把两套台账合并到统一视图,否则管理成本会翻倍。

阶段五(持续):度量与优化。
持续跟踪四个指标:单次激活平均耗时、人均年工单量、登录失败率(区分口令错与令牌错)、应急通道使用率。这四个指标下降,说明选型与推行是成功的;如果工单量不降反升,通常是自助服务没做好或激活流程太复杂。

十、常见问题FAQ

Q1:手机令牌和硬件令牌,安全性上差多少?

差异不在算法,而在载体。两者用的都是同一套TOTP算法(HMAC-SHA1/SHA256/SM3,30秒步长,6位)。差异在于:硬件令牌的种子通常在安全芯片内生成且不可导出,手机令牌的种子存在手机App的存储空间里,理论上可被root后的恶意程序读取。对于高敏岗位,这个差异是实质性的;对于普通办公人群,风险差异通常小于"弱口令"和"钓鱼"带来的风险。

Q2:国产化改造要求下,算法要换成国密SM3吗?

如果企业处在密评或信创改造的范围内,把TOTP底层的HMAC-SHA1替换为HMAC-SM3是必要的一步。好消息是,这个替换对成本结构几乎没有影响——算法不决定令牌形态,手机令牌和硬件令牌都可以跑SM3。选型时重点确认服务端与令牌两端是否同时支持SM3,只支持一端等于没支持。

Q3:SaaS订阅的人数能不能按月调整?

多数SaaS产品支持按月或按年调整人数,这正是它相对于买断的核心优势。如果你的企业人数波动大(季节性用工、项目制团队),SaaS的弹性价值可能超过它的长期成本劣势。测算时建议按"平均人数 + 峰值溢价"的方式算,而不是简单按峰值人数算。

Q4:硬件令牌丢了,安全风险有多大?

单看一枚令牌不足以完成登录——攻击者还需要知道该用户的口令。因此单枚令牌丢失的即时风险是可控的,真正的风险在于处置不及时:如果令牌丢了但后台没及时冻结,风险窗口就一直开着。因此补办流程的响应速度比令牌本身的价格更重要。建议把"令牌丢失到后台冻结"的时长纳入运维SLA考核。

Q5:手机令牌能不能直接迁移到新手机?

TOTP的标准设计里,种子一旦写入就不应被导出,因此标准做法是"重新绑定"而非"迁移"。部分产品支持通过加密备份或管理员协助的方式做迁移,但这会引入新的攻击面(备份通道的安全性)。更稳妥的做法是把重新绑定做成完全自助的流程——用旧令牌 + 口令双重验证后再绑新设备,这样既安全又不产生工单。

Q6:为什么不建议把短信作为唯一的第二因子?

三个原因:一是到达率与延迟不可控,会持续产生工单与业务阻塞;二是SIM卡劫持、短信嗅探、钓鱼中转等攻击手段成熟且成本低;三是合规层面短信不属于密码技术,在等保测评与密评中通常不能被认定为合规的鉴别因素。短信适合作为兜底与激活验证,不适合作为主力。

Q7:1000人的企业,IT工单量大概是多少?

按前文的示例假设,手机令牌约0.35单/人/年(1000人每年约350单),硬件令牌约0.25单/人/年(约250单)。真实数字高度依赖自助服务成熟度——上线自助重置门户后,工单量通常可以下降一半以上。这也是为什么在TCO测算里,自助服务能力应该单独作为一项选型指标。

Q8:能不能先上短信,等预算下来了再换动态口令?

可以,但要清楚这是"延期"而不是"省钱"——短信的通信费会随登录频率增长,且一旦合规要求明确,返工重建的成本高于一步到位。如果确定未来要上动态口令,建议直接选择支持"短信兜底 + 动态口令主用"的一体化方案,先开短信通道,再逐步把主力人群切换到令牌,这样服务端不用换,成本也不重复投入。

十一、一份可以直接套用的测算清单

最后给一张可执行清单,把本文的方法落到你自己的环境里:

  1. 确认人数与人群结构:总人数、无手机/禁手机人数占比、外包人数、高敏岗位人数;
  2. 确认登录频率:按应用统计人均月登录次数,这是短信成本的决定性变量;
  3. 确认服务端模型:SaaS订阅单价、本地化一次性费用与年维保比例、用户买断授权单价;
  4. 确认人力费率:IT支持人员的全负荷小时成本,单次工单的平均处理时长;
  5. 确认换机率与丢失率:从终端管理与工单系统里取真实数据,不要用行业平均值;
  6. 确认电池寿命与换发周期:向硬件令牌供应商确认电池设计寿命与到期预警机制;
  7. 确认合规约束:等保级别、是否涉及密评、是否需要国密SM3、数据是否允许出域;
  8. 确认自助服务能力:是否支持自助绑定、自助重置,这直接决定工单量;
  9. 确认应急通道:应急码、短信兜底、临时令牌,三者至少具备其二;
  10. 按三年与五年两个口径各算一遍:三年看现金流,五年看真实成本,两个结论可能不同。

很多团队在百度搜索"OTP双因素认证选型"时,真正想确认的其实是一件很朴素的事:怎么选才不会在三年后被追责。答案是把测算过程写下来——把假设、参数、来源都记在一张表里。三年后回看,即使结论变了,也能说清楚当时的判断依据是什么。

方案参考

安当OTP是上海安当技术推出的动态口令系统,可作为上述TCO选型模型中的落地参考方案。其核心能力如下:

  • 双形态支持:同时支持手机令牌(App软令牌,扫码注册,兼容主流标准验证器)与硬件令牌(出厂预置种子,安全芯片内生成且不可导出),可按用户组混合部署;
  • 国密算法:支持国密SM3作为TOTP的HMAC底层算法,服务端与令牌两端同时支持,满足信创与密码应用合规要求;
  • 多算法兼容:支持SHA1、SHA224、SHA256、SHA384、SHA512与SM3,密钥支持base32与hex编码,30秒步长、6位口令;
  • 短信兜底:内置短信口令通道,可作为令牌丢失、手机没电时的应急手段,支持次数限制与单独审计告警;
  • 部署模式灵活:支持服务端本地化部署与SaaS服务两种模式,对应买断授权与按年订阅两种付费模型,便于按企业规模做TCO优化;
  • 对接能力:提供RADIUS服务端与RESTful API,可对接堡垒机、远程接入、云桌面、业务系统、代码仓库等多类应用,一个后台统一纳管多应用策略;
  • 自助与审计:支持用户自注册与自助重置以降低工单量,全量认证事件进审计日志,便于事后追溯与合规举证。

如需进一步评估,建议按本文第四节的成本模型替换成自己企业的真实参数,先按1000人、三年与五年两个口径各跑一遍,再决定形态组合与付费模式。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询